هل تريد نشرة يومية مجانية مخصصة؟ اختر فقط المواضيع التي تهمك ووفّر وقتك.

برمجية HollowGraph تستغل تقويم مايكروسوفت 365 للتجسس

ملخص للمقال
  • برمجية HollowGraph تستغل تقويم مايكروسوفت 365 كقناة تجسس خفية، عبر إخفاء الأوامر والملفات المسروقة داخل أحداث مؤجلة حتى 13 مايو 2050.
  • خطورة برمجية HollowGraph لا تعتمد على كثرة الوظائف، بل على التخفي العالي، إذ تعمل كملف DLL بإطار .NET وتنفذ فقط سحب الملفات وإرسالها.
  • تعتمد برمجية HollowGraph على Microsoft Graph API للوصول إلى تقويم مايكروسوفت 365، ما يجعل الاتصالات تبدو شرعية ويصعّب اكتشافها بأدوات المراقبة التقليدية.
  • آلية سرقة البيانات في HollowGraph تبدأ بقراءة أوامر المشغل من مرفق داخل حدث تقويم، ثم رفع الملفات المسروقة كمرفقات داخل أحداث مستقبلية جديدة.
  • تستخدم HollowGraph تشفيراً هجينا يجمع بين RSA وAES-256 لحماية البيانات المتبادلة، ما يزيد صعوبة تحليل الملفات المسروقة أو اعتراض محتواها أثناء النقل.
  • مقارنة بالبرمجيات الخبيثة التقليدية التي تعتمد على خوادم تحكم وسيطرة، تستفيد برمجية HollowGraph من خدمات مايكروسوفت 365 لرفع التخفي وتهديد المستخدمين مستقبلاً.
هل تريد نشرة يومية مجانية مخصصة؟ اختر اهتماماتك هنا
برمجية HollowGraph تستغل تقويم مايكروسوفت 365 للتجسس
محتوى المقال
جاري التحميل...

برمجية HollowGraph كشفت أسلوب تجسس جديداً عبر تقويم مايكروسوفت 365، إذ تُخفي الأوامر والملفات المسروقة داخل أحداث مؤجلة حتى عام 2050.

ما هي برمجية HollowGraph ولماذا تثير القلق؟

تعتمد برمجية HollowGraph على فكرة غير معتادة في الهجمات الرقمية، إذ تستخدم تقويم Microsoft 365 كقناة اتصال سرية بدلاً من خوادم تقليدية يملكها المهاجمون.

هذا الأسلوب يجعل حركة البيانات تبدو كأنها نشاط طبيعي داخل خدمات مايكروسوفت، ما يصعّب على فرق الحماية رصدها عبر أدوات المراقبة الشبكية المعتادة. ووفقاً لما رصدته تيكبامين، فهذا النهج يرفع مستوى التخفي بشكل لافت.

كيف تعمل الأداة الخبيثة؟

البرمجية تأتي على هيئة ملف DLL مبني بإطار .NET، وتدعم أمرين فقط، وهما سحب الملفات وإرسالها. لكن خطورتها لا تكمن في عدد الأوامر، بل في طريقة تنفيذها الهادئة.

  • قراءة أوامر المشغل من مرفق داخل حدث تقويم.
  • رفع الملفات المسروقة كمرفقات داخل حدث جديد.
  • الاعتماد على Microsoft Graph API لتبدو الحركة شرعية.
  • تجنب الاتصال المباشر بخادم تحكم تقليدي.

كيف تستخدم تقويم مايكروسوفت 365 في سرقة البيانات؟

عند رغبة المهاجم في إرسال تعليمات، يزرع حدثاً داخل التقويم بتاريخ بعيد جداً هو 13 مايو 2050، بحيث لا يلاحظه صاحب الحساب بسهولة. بعدها تقرأ البرمجية مرفق الحدث وتنفذ الأوامر المطلوبة.

أما عند تهريب البيانات، فتقوم البرمجية بتشفير الملف المسروق ثم تنشئ حدثاً جديداً بتاريخ مستقبلي مماثل، وتُرفق داخله الملف على جزء واحد أو عدة أجزاء. بهذه الطريقة يتحول التقويم إلى صندوق تبادل سري ثنائي الاتجاه.

ما نوع التشفير والاتصال الذي تعتمد عليه HollowGraph؟

البيانات المتبادلة داخل التقويم لا تُرسل بصيغتها الخام، بل تُحمى بتشفير هجين يجمع بين RSA وAES-256. كما تُستخدم مفاتيح منفصلة لاستقبال الأوامر وإرسال الملفات، ما يعقد عملية التحليل والاستجابة.

في المقابل، تحافظ البرمجية على وصولها إلى الخدمة عبر قناة ثانية أقل تعقيداً تعمل فوق DNS. ومن خلالها تُحدّث بيانات تسجيل الدخول الخاصة بالتطبيق، مثل معرف المستأجر ومعرف العميل والسر المستعمل للوصول إلى البريد المستهدف.

  • قناة Graph API لنقل الأوامر والبيانات.
  • قناة DNS لتحديث بيانات الاعتماد.
  • تخزين القيم داخل ملف يبدو كسجل عادي باسم logAzure.txt.
  • استخدام سجلات IPv6 AAAA لفك معلومات الاتصال.

من يقف وراء الهجوم وما حجم الانتشار؟

التحليل الأمني ربط الشيفرة البرمجية بعائلة Cavern بدرجة ثقة مرتفعة، استناداً إلى تشابه الأوامر والبنية الداخلية. لكن ذلك لا يعني وجود تأكيد نهائي حول الجهة المشغلة للحملة نفسها.

اللافت أن البرمجية ظهرت على 12 جهازاً على الأقل، بينما كان نحو 3 منها فقط يتواصل فعلياً مع المهاجم خلال نافذة الرصد الممتدة من 3 يونيو إلى 9 يوليو 2026. وتوضح هذه الأرقام أن بعض الإصابات قد تبقى خاملة لفترات طويلة قبل تفعيلها.

لماذا يجب الانتباه لهذا التهديد؟

تكمن خطورة برمجية HollowGraph في أنها تستغل خدمات موثوقة ومستخدمة يومياً داخل الشركات، ما يمنحها غطاءً مثالياً للتحرك دون إثارة الشبهات. لذلك ترى تيكبامين أن مراقبة سلوك تطبيقات Microsoft 365، وليس فقط عناوين الشبكة، أصبحت ضرورة أساسية لمواجهة هذا النوع من الهجمات.

التعليقات (1)


أضف تعليقك

عدد الأحرف: 0 يدعم: **نص غامق** *مائل* `كود` [رابط](url)

مقالات مرتبطة


مقالات مقترحة

محتوى المقال
جاري التحميل...